Bei der Überprüfung von Ergebnissen von Schwachstellenscans im Qualys-VMDR-Dashboard beobachten Systemadministratoren häufig mehrere aktive Erkennungseinträge (QIDs), die aufeinanderfolgende Monate von Microsoft-Sicherheitsupdates abdecken (z. B. April bis September). Dieser Artikel erläutert den zugrunde liegenden Mechanismus, den Qualys zur Erkennung von Microsoft-Schwachstellen verwendet, warum mehrere historische Updates gleichzeitig angezeigt werden und wie die Patch-Ablösung in Berichtsansichten funktioniert.
1. Erkennungsmechanismus: Überprüfung von Binärdateien und Dateiversionen
2. Erkennungslogik für verschiedene Systemkomponenten
3. Verständnis kumulativer Updates und mehrerer aktiver QIDs
4. Patch-Ablösung und Berichtsfilter
Erkennungsmechanismus: Überprüfung von Binärdateien und Dateiversionen
Im Gegensatz zu Patch-Management-Tools, die den Installationsverlauf von Windows Update oder installierte KB-IDs überprüfen, führt Qualys authentifizierte Schwachstellenprüfungen durch, indem die tatsächlichen Versionen der auf dem Hostsystem vorhandenen Binärdateien ausgewertet werden.
Bei der Überprüfung eines Zielendpunkts vergleicht Qualys zentrale Systemdateien mit der von den Microsoft-Sicherheitsbulletins geforderten Mindestdateiversion:
-
Dateiziel: Bei kumulativen Updates für das Windows-Betriebssystem überprüft Qualys hauptsächlich zentrale Kernel-Binärdateien wie
ntoskrnl.exe. -
Dateispeicherort:
C:\Windows\System32\ntoskrnl.exe - Bewertungskriterien: Wenn die Buildversion der Datei auf dem System niedriger ist als die in einer monatlichen Patch-QID angegebene erforderliche Mindestversion, wird die QID als Aktiv gekennzeichnet.
Erkennungslogik für verschiedene Systemkomponenten
Verschiedene Komponenten und Softwareframeworks verwenden spezifische Prüfregeln, die davon abhängen, wo sich Binärdateien und Konfigurationsattribute befinden:
Updates für das Windows-Betriebssystem
- Überprüft Systembinärdateien (z. B.
ntoskrnl.exe). - Vergleicht die Buildnummer des Hosts mit den Microsoft-Build-Baselines.
-
Beispiel: Wenn ein Septemberupdate die Version
10.0.26100.9444erfordert und der Endpunkt die Version10.0.26100.8653verwendet, wird auf dem Host festgestellt, dass alle kumulativen Patches fehlen, die eine höhere Buildversion als.8653erfordern.
Microsoft-.NET-Sicherheitsupdates
Bei Frameworkupdates überprüft Qualys Assemblyversionen und Registrierungsschlüssel:
-
Assembly-DLL-Versionen: Überprüft zentrale Laufzeitbinärdateien wie
clr.dllodermscorlib.dll, die sich unterC:\Windows\Microsoft.NET\Framework64\v4.0.30319\(für .NET Framework) befinden, oder Laufzeitbinärdateien unterC:\Program Files\dotnet\shared\(für .NET Core / .NET 6+). -
Registrierungsschlüssel: Fragt Registrierungsschlüssel des Systems ab (z. B.
HKLM\SOFTWARE\Microsoft\NET Framework Setup\NDP\v4\Full), um Servicing-Stufen und Release-DWORDs zu bestätigen.
Es kann Situationen geben, in denen Qualys .NET-Schwachstellen aufgrund des Microsoft-.NET-SDKs kennzeichnet, das ASP.NET, .NET Core und die Windows Desktop Runtime installiert. Wenn Qualys Überreste älterer Versionen von ASP.NET, .NET Core und der Windows Desktop Runtime findet, würde der Endpunkt Schwachstellen anzeigen.
Verständnis kumulativer Updates und mehrerer aktiver QIDs
Microsoft-Updates sind kumulativ, das heißt, jede monatliche Version enthält alle Korrekturen aus vorherigen Updates. In den Rohdaten von Schwachstellenscans gilt jedoch:
- Bewertung einzelner QIDs: Jedem monatlichen Sicherheitsbulletin entspricht eine bestimmte Qualys-ID (QID) mit einem eigenen Schwellenwert für die Zielbinärdateiversion.
- Fehlende Patch-Baselines: Wenn ein Endpunkt mehrere Monate lang nicht aktualisiert wurde, besteht seine aktuelle Dateiversion die Versionsprüfung für jedes verpasste monatliche Update (April bis September) nicht.
- Kennzeichnung mehrerer QIDs: Da die lokale Dateiversion die Schwachstellenkriterien für alle diese einzelnen Prüfungen erfüllt, kennzeichnet Qualys jede nicht angewendete monatliche QID als Aktiv.
Durch die Anwendung des neuesten kumulativen Updates (z. B. September) werden die Binärdateien des Zielsystems auf die höchste erforderliche Version aktualisiert. Dadurch werden alle QIDs der vorherigen Monate beim nächsten Scan automatisch geschlossen und behoben.
Patch-Ablösung und Berichtsfilter
Um zu verhindern, dass historische QIDs die Rohanzahl der Schwachstellen erhöhen, stellt Qualys Berichtsmechanismen zur Verfügung, die die Patch-Ablösung berücksichtigen:
- Ansicht der Rohdaten des Scans (VMDR-Standard): Zeigt alle QIDs an, die die spezifische Binärbedingung erfüllen, unabhängig davon, ob ein neueres kumulatives Update vorhanden ist.
- Filter „Abgelöste Patches ausschließen“: Wenn diese Einstellung in Qualys-Berichtsvorlagen konfiguriert und aktiviert wird, werden ältere monatliche QIDs herausgefiltert, sodass nur der neueste kumulative Patch angezeigt wird, der zur Behebung des Endpunkts erforderlich ist.